Obs
- Uppdaterad 2025-03-01
- Referenser till det manuella aktiveringssteget har tagits bort. Det steget krävdes före den 14 november 2023 för Windows Server 2022 och den 9 januari 2024 för Windows Server 2019.
Introduktion
LDAP-kanalbindning och LDAP-signering är sätt att öka säkerheten för kommunikationen mellan LDAP-klienter och služba Active Directory-domänkontrollanter. Det finns en uppsättning osäkra standardkonfigurationer för LDAP-kanalbindning och LDAP-signering på služba Active Directory-domänkontrollanter som gör att LDAP-klienter kan kommunicera med dem utan att framtvinga LDAP-kanalbindning och LDAP-signering. Detta kan öppna služba Active Directory-domänkontrollanter för en säkerhetsrisk för behörighetsökning.
Det här säkerhetsproblemet kan göra det möjligt för en man-in-the-middle-angripare att vidarebefordra en autentiseringsbegäran till en Microsoft-domänserver som inte har konfigurerats för att kräva kanalbindning, signering eller försegling vid inkommande anslutningar.
Microsoft rekommenderar administratörer att göra de härdningsändringar som beskrivs i ADV190023.
Den 10 mars 2020 åtgärdade vi den här säkerhetsrisken genom att tillhandahålla följande alternativ för administratörer för att härda konfigurationerna för LDAP-kanalbindning på služba Active Directory-domänkontrollanter:
- Domänkontrollant: Krav för LDAP-serverkanalbindningstoken grupprincip.
- Kanalbindningstoken (CBT) signeringshändelserna 3039, 3040 och 3041 med händelseavsändaren Microsoft-Windows-Active Directory_DomainService i katalogtjänstens händelselogg.
Viktigt: Uppdateringarna från 10 mars 2020 och uppdateringar inom överskådlig framtid kommer inte att ändra standardprinciperna för LDAP-signering eller LDAP-kanalbindning eller deras registermotsvarighet på nya eller befintliga služba Active Directory-domänkontrollanter.
LDAP-signeringsdomänkontrollanten: Principen för krav för LDAP-serversignering finns redan i alla versioner av Windows som stöds. Från och med Windows Server 2022, 23H2 Edition innehåller alla nya versioner av Windows alla ändringar i den här artikeln.
Varför den här ändringen behövdes
Säkerheten för služba Active Directory-domänkontrollanter kan förbättras avsevärt genom att konfigurera servern så att den avvisar LDAP-bindningar för SASL (Simple Authentication and Security Layer) som inte begär signering (integritetsverifiering) eller avvisar enkla LDAP-bindningar som utförs på en klartextanslutning (icke-SSL/TLS-krypterad). SASL kan innefatta protokoll som Negotiate, Kerberos, NTLM och Digest.
Osignerad nätverkstrafik är mottaglig för repetitionsattacker där en inkräktare avlyssnar autentiseringsförsöket och utfärdandet av en biljett. Inkräktaren kan återanvända biljetten för att personifiera den legitima användaren. Dessutom är osignerad nätverkstrafik känslig för MITM-attacker (man-in-the-middle) där en inkräktare fångar upp paket mellan klienten och servern, ändrar paketen och sedan vidarebefordrar dem till servern. Om detta inträffar på en styrenhet för Active Directory-domän kan en angripare få en server att fatta beslut baserade på förfalskade begäranden från LDAP-klienten. LDAPS använder sin egen nätverksport för att ansluta klienter och servrar. Standardporten för LDAP är port 389, men LDAPS använder port 636 och upprättar SSL/TLS vid anslutning till en klient.
Kanalbindningstoken hjälper till att göra LDAP-autentisering via SSL/TLS säkrare mot man-in-the-middle-attacker.
Uppdateringar från 10 mars 2020
Viktigt Uppdateringarna från den 10 mars 2020 ändrade inte standardprinciperna för LDAP-signering eller LDAP-kanalbindning eller deras registermotsvarighet på nya eller befintliga služba Active Directory-domänkontrollanter.
Windows-uppdateringar som släpptes den 10 mars 2020 lade till följande funktioner:
- Nya händelser loggas i loggboken relaterad till LDAP-kanalbindning. Se tabell 1 och tabell 2 för information om dessa händelser.
- En ny domänkontrollant: Krav för LDAP-serverkanalbindningstoken grupprincip för att konfigurera LDAP-kanalbindning på enheter som stöds.
Mappningen mellan inställningarna för LDAP-signeringsprincipen och registerinställningarna ingår på följande sätt:
- Principinställning: "Domänkontrollant: Signeringskrav för LDAP-servern"
- Registerinställning: LDAPServerIntegrity
- DataType: DWORD
- Registersökväg: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Inställning av grupprincip | Registerinställning |
|---|---|
| Inga | 1 |
| Kräv signering | 2 |
Mappningen mellan principinställningarna för LDAP-kanalbindning och registerinställningarna ingår på följande sätt:
- Principinställning: "Domänkontrollant: Krav för LDAP-serverkanalbindningstoken"
- Registerinställning: LdapEnforceChannelBinding
- DataType: DWORD
- Registersökväg: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Inställning av grupprincip | Registerinställning |
|---|---|
| Aldrig | 0 |
| När det stöds | 1 |
| Alltid | 2 |
Tabell 1: LDAP-signeringshändelser
| Beskrivning | Utlösare | |
|---|---|---|
| 2886 | Säkerheten för dessa domänkontrollanter kan förbättras avsevärt genom att konfigurera servern för att framtvinga validering av LDAP-signering. | Utlöses var 24:e timme vid start eller start av tjänsten om grupprincipen är inställd på Ingen. Minsta loggningsnivå: 0 eller högre |
| 2887 | Du kan förbättra säkerheten för de här domänkontrollanterna genom att konfigurera dem så att de avvisar enkla LDAP-bindningsbegäranden och andra bindningsbegäranden som inte innehåller LDAP-signering. | Utlöses var 24:e timme när grupprincip är inställt på Ingen och minst en oskyddad bindning slutfördes. Minsta loggningsnivå: 0 eller högre |
| 2888 | Du kan förbättra säkerheten för de här domänkontrollanterna genom att konfigurera dem så att de avvisar enkla LDAP-bindningsbegäranden och andra bindningsbegäranden som inte innehåller LDAP-signering. | Utlöses var 24:e timme när grupprincip är inställt på Kräv signering och minst en oskyddad bindning avvisades. Minsta loggningsnivå: 0 eller högre |
| 2889 | Du kan förbättra säkerheten för de här domänkontrollanterna genom att konfigurera dem så att de avvisar enkla LDAP-bindningsbegäranden och andra bindningsbegäranden som inte innehåller LDAP-signering. | Utlöses när en klient inte använder signering för bindningar på sessioner på port 389. Minsta loggningsnivå: 2 eller högre |
Tabell 2: KBT-händelser
| Händelse | Beskrivning | Utlösare |
|---|---|---|
| 3039 | Följande klient utförde en LDAP-bindning via SSL/TLS och misslyckades med valideringen av LDAP-kanalbindningstoken. | Utlöses under någon av följande omständigheter:
|
| 3040 | Under den föregående 24-timmarsperioden utfördes # oskyddade LDAP-bindningar. | Utlöses var 24:e timme när KBT grupprincip är inställt på Aldrig och minst en oskyddad bindning slutfördes. Minsta loggningsnivå: 0 |
| 3041 | Säkerheten för den här katalogservern kan förbättras avsevärt genom att konfigurera servern för att framtvinga validering av LDAP-kanalbindningstoken. | Utlöses var 24:e timme vid start eller start av tjänsten om KBT grupprincip är inställd på Aldrig. Minsta loggningsnivå: 0 |
Använd ett kommando som liknar följande för att ange loggningsnivån i registret:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 LDAP Interface Events" /t REG_DWORD /d 2
Mer information om hur du konfigurerar služba Active Directory-diagnostikhändelseloggning finns i Så här konfigurerar du služba Active Directory- och LDS-diagnostikhändelseloggning.
Uppdateringar från 8 augusti 2023
Vissa klientdatorer kunde inte använda LDAP-kanalbindningstoken för att binda till služba Active Directory-domänkontrollanter (DCs). Microsoft släppte en säkerhetsuppdatering den 8 augusti 2023. För Windows Server 2022 lade den här uppdateringen till alternativ för administratörer att granska dessa klienter. Du kan aktivera KBT-händelserna 3074 och 3075 med händelsekällan **Microsoft-Windows-ActiveDirectory_DomainService** i katalogtjänstens händelselogg.
Viktigt Uppdateringen från den 8 augusti 2023 ändrade inte LDAP-signering, standardprinciper för LDAP-kanalbindning eller deras registermotsvarighet på nya eller befintliga služba Active Directory-domänkontrollanter.
All vägledning i avsnittet om uppdateringar för mars 2020 gäller även här. De nya granskningshändelserna kräver de princip- och registerinställningar som beskrivs i vägledningen ovan. Det fanns också ett aktiveringssteg för att se de nya granskningshändelserna. Men uppdateringarna från den 14 november 2023 tog bort det aktiveringssteget. Den nya implementeringsinformationen finns i avsnittet Rekommenderade åtgärder nedan.
Tabell 3: KBT-händelser
| Händelse | Beskrivning | Utlösare |
|---|---|---|
| 3074 | Följande klient utförde en LDAP-bindning via SSL/TLS och skulle ha misslyckats med valideringen av kanalbindningstoken om katalogservern var konfigurerad för att framtvinga validering av kanalbindningstoken. | Utlöses under någon av följande omständigheter:
|
| 3075 | Följande klient utförde en LDAP-bindning via SSL/TLS och tillhandahöll ingen kanalbindningsinformation. När den här katalogservern är konfigurerad för att framtvinga validering av kanalbindningstoken avvisas den här bindningsåtgärden. | Utlöses under någon av följande omständigheter:
|
Anteckning När du anger loggningsnivån till minst 2 loggas händelse-ID 3074. Administratörer kan använda detta för att granska sin miljö för klienter som inte fungerar med kanalbindningstoken. Händelserna innehåller följande diagnostikinformation för att identifiera klienterna:
Client IP address:
192.168.10.5:62709
Identitet som klienten försökte autentisera som:
CONTOSO\Administrator
Klienten stöder kanalbindning:FALSKT
Client allowed in when supported mode:TRUE
Flaggor för granskningsresultat:0x42
| Flaggans namn | Flagga värde | Kommentarer |
|---|---|---|
| SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT | 0x01 | Auth-paketet anger att klientversionerna ska ha stöd för bindningar |
| SEC_CHANNEL_BINDINGS_RESULT_ABSENT | 0x02 | Bindningarna utelämnas eller bara nollor |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH | 0x04 | Kanalbindningshashen var felaktig |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING | 0x08 | Saknade kanalbindningar tillåts inte för den här klienten |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED | 0x10 | Klient- och serverbindningarna matchar |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY | 0x20 | ASC_REQ_PROXY_BINDINGS krävde att klienten tillhandahöll en bindande |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING | 0x40 | Klient som tillåts av ASC_REQ_ALLOW_MISSING_BINDINGS |
Ett flaggvärde inklusive bitar 0x30 är ett giltigt KBT-fält, flaggvärde inklusive bitar 0x0C betyder en förfalskad KBT.
Uppdateringar från 10 oktober 2023
Granskningsändringarna som lades till i augusti 2023 är nu tillgängliga på Windows Server 2019. För det operativsystemet lade uppdateringen till alternativ för administratörer att granska dessa klienter. Du kan aktivera KBT-händelserna 3074 och 3075. Använd händelsekällan **Microsoft-Windows-ActiveDirectory_DomainService** i katalogtjänstens händelselogg.
Viktigt Uppdateringen från den 10 oktober 2023 ändrade inte LDAP-signering, standardprinciper för LDAP-kanalbindning eller deras registermotsvarighet på nya eller befintliga služba Active Directory-domänkontrollanter.
All vägledning i avsnittet om uppdateringar för mars 2020 gäller även här. De nya granskningshändelserna kräver de princip- och registerinställningar som beskrivs i vägledningen ovan. Det fanns också ett aktiveringssteg för att se de nya granskningshändelserna. Men uppdateringarna från 9 januari 2024 tog bort det aktiveringssteget. Den nya implementeringsinformationen finns i avsnittet Rekommenderade åtgärder nedan.
Uppdateringar från 14 november 2023
Granskningsändringarna som lades till i augusti 2023 är nu tillgängliga på Windows Server 2022 utan att det krävs ett manuellt aktiveringssteg. Följ stegen i Rekommenderade åtgärder.
Uppdateringar från 9 januari 2024
Granskningsändringarna som lades till i oktober 2023 är nu tillgängliga på Windows Server 2019 utan att det krävs ett manuellt aktiveringssteg. Följ stegen i Rekommenderade åtgärder.
Rekommenderade åtgärder
Vi rekommenderar starkt att kunder vidtar följande steg så snart som möjligt:
Se till att Windows-uppdateringarna från 10 mars 2020 eller senare installeras på rolldatorer för domänkontrollanter. Om du vill aktivera granskningshändelser för LDAP-kanalbindning kontrollerar du att uppdateringarna från november 14, 2023 eller senare är installerade på Windows Server 2022 eller Server 2019 DCs.
Aktivera diagnostikloggning för LDAP-händelser till 2 eller högre.
Övervaka händelseloggen för katalogtjänster på alla datorer med DC-roller som filtrerats efter:
Identifiera märke, modell och typ av enhet för varje IP-adress som anges av:
- Händelse 2889 för osignerade LDAP-anrop
- Händelse 3039 för att LDAP-kanalbindning inte används
- Händelse 3074 eller 3075 för att LDAP-kanalbindning inte kan utföras
Enhetstyper
Gruppera enhetstyper i en av tre kategorier:
Apparat eller router -
- Kontakta enhetens leverantör.
Enhet som inte kan köras på ett Windows-operativsystem –
- Kontrollera att både LDAP-kanalbindning och LDAP-signering stöds i operativsystemet och programmet. Det gör du genom att arbeta med operativsystemet och programleverantören.
Enhet som körs på ett Windows-operativsystem –
- LDAP-signering är tillgängligt för alla program i alla versioner av Windows som stöds. Kontrollera att ditt program eller din tjänst använder LDAP-signering.
- LDAP-kanalbindning kräver att alla Windows-enheter har CVE-2017-8563 installerat. Kontrollera att ditt program eller din tjänst använder LDAP-kanalbindning.
Använd lokala, fjärrstyrda, allmänna eller enhetsspecifika spårningsverktyg. Dessa omfattar nätverksinsamlingar, processhanterare eller felsökningsspårningar. Ta reda på om kärnoperativsystemet, en tjänst eller ett program utför osignerade LDAP-bindningar eller inte använder KBT.
Använd aktivitetshanteraren i Windows eller motsvarande för att mappa process-ID:t till namnet på processer, tjänster och program.
Schema för säkerhetsuppdatering
Uppdateringen från 10 mars 2020 lade till kontroller för administratörer för att förstärka konfigurationerna för LDAP-kanalbindning och LDAP-signering på služba Active Directory-domänkontrollanter. Uppdateringarna från 8 augusti och 10 oktober 2023 lade till alternativ för administratörer att granska klientdatorer som inte kan använda LDAP-kanalbindningstoken. Vi rekommenderar starkt att kunderna vidtar de åtgärder som rekommenderas i den här artikeln så snart som möjligt.
| Måldatum | Händelse | Gäller |
|---|---|---|
| 10 mars 2020 |
Obligatoriskt: Säkerhetsuppdatering tillgänglig på Windows Update för alla Windows-plattformar som stöds. Anteckning För Windows-plattformar som inte längre omfattas av standardsupport är den här säkerhetsuppdateringen endast tillgänglig via tillämpliga program för extended-support. Stöd för LDAP-kanalbindning lades till genom CVE-2017-8563 på Windows Server 2008 och senare versioner. Kanalbindningstoken stöds i Windows 10, version 1709 och senare versioner. Windows XP stöder inte LDAP-kanalbindning och misslyckas när LDAP-kanalbindning konfigureras med värdet Alltid, men samverkar med domänkontrollanter som är konfigurerade för att använda en mer avslappnad LDAP-kanalbindningsinställning på Vid stöd. |
Windows Server 2022 Windows 10, version 20H2 Windows 10 version 1909 (19H2) Windows Server 2019 (1809 \ RS5) Windows Server 2016 (1607 \ RS1) Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 (ESU) Windows Server 2008 SP2 (Utökade säkerhetsuppdateringar (ESU)) |
| 8 augusti 2023 | Lägger till granskningshändelser för LDAP-kanalbindningstoken (3074 & 3075). De är inaktiverade som standard på Windows Server 2022. | Windows Server 2022 |
| 10 oktober 2023 | Lägger till granskningshändelser för LDAP-kanalbindningstoken (3074 & 3075). De är inaktiverade som standard på Windows Server 2019. | Windows Server 2019 |
| Den 14 november 2023 | Granskningshändelser för LDAP-kanalbindningstoken är tillgängliga på Windows Server 2022 utan att det krävs ett manuellt aktiveringssteg. | Windows Server 2022 |
| 9 januari 2024 | Granskningshändelser för LDAP-kanalbindningstoken är tillgängliga på Windows Server 2019 utan att det krävs ett manuellt aktiveringssteg. | Windows Server 2019 |
Vanliga frågor och svar
Svar på vanliga frågor om LDAP-kanalbindning och LDAP-signering på služba Active Directory-domänkontrollanter finns i: